Ce document explique comment configurer l'intégration de SecurityScorecard avec le module Threat Exchange de la plateforme Netskope Cloud Exchange. Cette intégration permet d'extraire des domaines de SecurityScorecard en tant qu'URL dans Netskope.
Conditions préalables
Pour compléter cette configuration, vous avez besoin de :
- Un locataire Netskope (ou plusieurs, par exemple des instances de production et de développement/test).
- Abonnement à Secure Web Gateway pour le partage d'URL.
- A Netskope Cloud Exchange tenant with the Tenant plugin and Threat Exchange plugin already configured.
- Licence SecurityScorecard (Pro, Business, Enterprise).
- Connectivité avec l'hôte suivant : https://platform.securityscorecard.io/
Support du plugin SecurityScorecard
Types d'indicateurs prédéfinis | URL |
Les entreprises présentant ces problèmes seront extraites de SecurityScorecard et stockées dans Netskope sous forme d'URL.
web_vuln_host_high |
redirect_to_insecure_website |
web_vuln_host_low |
web_vuln_host_medium |
local_file_path_exposed_via_url_scheme |
communication_with_server_certificate_issued_by_blacklisted_country |
communication_server_with_expired_cert |
domain_missing_https_v2 |
links_to_insecure_website |
uses_log4j |
website_defacement |
ransomware_association |
alleged_breach_incident |
ransomware_victim |
adware_installation |
adware_installation_trail |
anonymous_proxy |
attack_detected |
malware_controller |
malware_infection |
malware_infection_trail |
phishing |
pva_installation |
pva_installation_trail |
exploited_product |
ransomware_infection |
ransomware_infection_trail |
suspicious_traffic |
threat_actor_hosting_infrastructure |
tlscert_expired |
tlscert_revoked |
tlscert_self_signed |
tlscert_excessive_expiration |
tlscert_weak_signature |
tlscert_no_revocation |
product_uses_vulnerable_log4j |
ssh_weak_protocol |
ssh_weak_cipher |
ssh_weak_mac |
tls_weak_protocol |
tls_weak_cipher |
patching_cadence_high |
service_vuln_host_high |
patching_analysis_high |
patching_cadence_low |
service_vuln_host_low |
patching_analysis_low |
patching_cadence_medium |
service_vuln_host_medium |
patching_analysis_medium |
patching_cadence_info |
service_vuln_host_info |
Workflow
- Obtenez votre clé API SecurityScorecard.
- Configurez le plugin SecurityScorecard.
- Validez le plugin SecurityScorecard.
Cliquer sur « play » pour regarder une vidéo.
Obtenez votre jeton API SecurityScorecard
Pour générer un jeton API à l'aide d'un utilisateur bot, suivez les étapes décrites dans ce document. Stockez également le jeton API dans vos secrets, car il n'apparaît qu'une seule fois.
- Connectez-vous à votre plateforme SecurityScorecard.

- Cliquez sur User Profile Menu dans le coin supérieur droit.

- Cliquez sur Mes paramètres.

- Cliquez sur API dans la barre de menu de gauche.

- Cliquez sur Generate New API Token, puis copiez le jeton et conservez-le dans un endroit sûr. L'API n'apparaît qu'une seule fois.
Configurer le plugin SecurityScorecard
- Connectez-vous à Cloud Exchange.
- Allez dans Settings > Plugins.
- Cliquez sur la tuile du plugin SecurityScorecard.

- Saisissez les informations de base :
- Nom de la configuration : Nom unique pour la configuration du plugin.
- Sync Interval : Intervalle de récupération des données de la source du plugin. La recommandation est de 24 heures.
- Critères de vieillissement : Durée d'expiration des indicateurs en jours. (Valeur par défaut : 90)
- Override Reputation (Ignorer la réputation) : Définissez une valeur pour remplacer la réputation des indicateurs reçus à partir de cette configuration de plugin.
- Activer la validation SSL : Activez la validation du certificat SSL.
- Utiliser le proxy du système : Activez cette option si un proxy est nécessaire pour la communication.
- Cliquez sur Suivant.
- Entrez les paramètres de configuration :
- Token API : Le jeton API que vous avez obtenu précédemment.
- Portefeuilles : Noms des portefeuilles séparés par des virgules pour lesquels nous devons obtenir les indicateurs.
- Seuil de notation de l'entreprise : Filtre du seuil de notation de la société (options : A, B, C, D, F). Des certificats d'intégrité seront générés pour les URL dont le niveau de sécurité (SecurityScorecard) est inférieur ou égal au niveau spécifié.
- Gravité : Seules les étiquettes des problèmes dont la gravité est spécifiée seront récupérées (Options : Positif, Info, Faible, Moyen, Élevé).
- Cliquer sur Enregistrer.
Configurer le partage pour le plugin SecurityScorecard
- Dans Threat Exchange, cliquez sur Partage et entrez les valeurs des champs suivants :
- Source : Source plugin dont vous voulez partager les données.
- Règle métier : Select une règle métier que vous souhaitez appliquer aux IoC.
- Destination : Le plugin de destination où vous voulez envoyer les données.
- Cible : Destination ou action possible qui utilise les IoC lors de la transmission des données.
- Après avoir enregistré la configuration, cliquez sur Synchroniser.

- Ajoutez la période pour laquelle vous souhaitez partager des données, cliquez sur Récupérer, puis sur Synchroniser. Cochez All time pour partager toutes les données du plugin source.

Valider le plugin SecurityScorecard
Extraction d'indicateurs
- En fonction de la configuration du plugin, les indicateurs seront tirés de la SecurityScorecard. Allez sur Threat Exchange > Threat IoCs pour afficher les IoCs reçus.

Partage des indicateurs
- Vérifiez le partage d'indicateurs à partir de Threat Exchange > Threat IoCs. Développez l'un des IoC du plugin Source et vérifiez l'état de Shared with Parameter.

- Connectez-vous à l'interface utilisateur de Netskope. Allez sur Politiques > Web > Listes d'URL et localisez votre liste d'URL.

- Cliquez sur la liste et vérifiez les URL.

- Pour plus d'informations, consultez la section Journalisation dans le panneau de gauche.


